CrowdStrike: de chaos begrijpen
CrowdStrike: de chaos begrijpen

Er zijn 24 uur verstreken. Veel technische en beveiligingsafdelingen hebben hun vakantie geannuleerd, en de hele wereld probeert te herstellen van wat waarschijnlijk de grootste computerstoring in de geschiedenis is. We hebben ook verwarring in de berichten opgemerkt: sommigen wijzen naar Microsoft, anderen naar CrowdStrike, en sommigen geven beide bedrijven de schuld. Laten we eens kijken...

Wat is er gebeurd?

Op 19 juli heeft CrowdStrike, een cybersecuritybedrijf in Austin (hoofdstad van de staat Texas), een update uitgebracht voor zijn platform Falcon. De rol van Falcon is om sensoren te installeren en te onderhouden op zogenaamde "mission-critical" terminals met Microsoft Windows, om bedreigingen te "detecteren en voorkomen".

Oké, dat klinkt goed, maar...

De update bevatte een fout. De golf van blauwe schermen begon in Australië en "bewoog naar het westen" naarmate de dag vorderde.

Wie werden getroffen?

Banken, ziekenhuizen, luchthavens, hotels, landtransport, voeding, tientallen overheidsinstanties, televisiezenders, e-commerceportals en nog veel meer, inclusief werknemers op afstand met toegewezen laptops. Meer dan 5.000 geplande vluchten moesten worden geannuleerd. Doktersbezoeken, consulten en veel operaties werden stilgelegd. Zelfs 911 en de organisatie van de Olympische Spelen werden getroffen.

CrowdStrike: de chaos begrijpen
CrowdStrike

Was het een cyberaanval?

Nee, en dat moeten we benadrukken: Het was een fout in de update voor Falcon die CrowdStrike heeft verspreid.

Mac en Linux? Android? iOS?

Immuun. De fout treft computers met Windows die CrowdStrike Falcon gebruiken.

Oké, hoe wordt het gerepareerd?

Hier wordt het ingewikkeld. Het oplossen van de fout op een geïsoleerde terminal is niet zo moeilijk, maar we hebben het over organisaties met duizenden systemen. De eerste aanbeveling is, hoe ongeloofwaardig het ook klinkt, om de computer tientallen keren opnieuw op te starten (details hieronder). De tweede is meer technisch en richt zich op het handmatig verwijderen van de defecte updatebestanden, met de naam C-00000291*.sys (let op de asterisk), in het pad "Windows\System32\Drivers\CrowdStrike"

Tientallen keren opnieuw opstarten? Is dat een grap?

Eigenlijk niet. De systemen bevinden zich in een bootloop, maar tegelijkertijd is er een soort "race" tussen de netwerkstack en de defecte update. Als bij een van de herstarts de netwerkstack wint, kan CrowdStrike de juiste update installeren en het systeem uit de lus laten ontsnappen. Als de defecte update wint, BSOD.

En als de terminal BitLocker gebruikt?

Pijn en lijden. Als de herstelsleutels om de getroffen schijven te lezen niet beschikbaar zijn, is het proces in wezen een zelf toegebrachte ransomware-aanval.

Alternatieven?

Een andere aanbeveling van Microsoft en CrowdStrike is om een back-up te herstellen van vóór 19 juli, 04:09 UTC, het moment waarop CrowdStrike begon met de distributie van de defecte update.

Sommigen zeggen dat het Microsoft was. Waarom?

Omdat in de nacht van donderdag verschillende Azure-gerelateerde diensten ook uitvielen in de hele centrale regio van de Verenigde Staten. De storing duurde van 18 juli (21:56 UTC) tot 19 juli (12:15 UTC). "God speelt niet met dobbelstenen..."

Hoe groot was het uiteindelijk?

Troy Hunt van Have I Been Pwned? zei dat het "de grootste IT-storing in de geschiedenis" was, en voegde eraan toe dat dit eigenlijk "waar we ons bij de Y2K zorgen over maakten" was, met het verschil dat het nu gebeurde.

Dus... zal het weer gebeuren?

Als we blijven idioot doen met defecte updates op Ring 0, dan zeker.

Bronnen: CrowdStrike, Ars Technica, The Verge, TechRadar, Microsoft